WordPress Eventin是WordPress基金会的一系列CMS组件。 WordPress Eventin 4.0.26版本至4.1.15版本存在授权问题漏洞,该漏洞源于PaymentController.php中的payment_complete()函数未正确验证用户授权,导致未经身份验证的攻击者通过提交伪造的SureCart checkout ID或FluentCart cart hash,可将未支付的票务订单标记为已完成,从而获得付费活动访问权限、QR码参与票和订单确认邮件,而无需进行实际
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| arraytics | Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) | 4.0.26≤ 4.1.15 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| arraytics | Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) | 4.0.26 ~ 4.1.15 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-12924 | 6.4 MEDIUM | Eventin <= 4.1.15 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'etn_faq_ |
| CVE-2026-11818 | 5.4 MEDIUM | WPCafe <= 3.0.14 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Modifica |
No comments yet